• ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
Seqrite ห้องปฏิบัติการ บทความ
ติดต่อฝ่ายขาย กำลังถูกโจมตีอยู่หรือเปล่า?
  • ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
หน้าแรก  /  ransomware  / คำแนะนำเกี่ยวกับภัยคุกคาม: Ransomware จาก Mallox โจมตีเซิร์ฟเวอร์ MSSQL ที่ไม่ปลอดภัย
คำแนะนำเกี่ยวกับภัยคุกคาม: Ransomware จาก Mallox โจมตีเซิร์ฟเวอร์ MSSQL ที่ไม่ปลอดภัย
04 สิงหาคม 2023

คำแนะนำเกี่ยวกับภัยคุกคาม: Ransomware จาก Mallox โจมตีเซิร์ฟเวอร์ MSSQL ที่ไม่ปลอดภัย

เขียนโดย Seqrite
Seqrite
ransomware

เราพบว่ามีเหตุการณ์แรนซัมแวร์เพิ่มขึ้นอย่างฉับพลันตั้งแต่เดือนมิถุนายน 2023 ซึ่งเกี่ยวข้องกับการเพิ่มนามสกุลไฟล์ “.malox” ในการเข้ารหัสไฟล์ แรนซัมแวร์นี้ถูกระบุว่าเป็นแรนซัมแวร์สายพันธุ์หนึ่งของตระกูล Mallox (หรือที่รู้จักกันในชื่อ TargetCompany)

บันทึก Ransomware ที่มีชื่อว่า “File Recovery.txt” หายไประหว่างการโจมตี บันทึกนี้แสดงลิงก์ Onion สำหรับการสื่อสารกับผู้โจมตีเพื่อถอดรหัส:

เรียกใช้เบราว์เซอร์ TOR และเปิดไซต์: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin

การวิจัยของเราระบุว่า มัลแวร์เรียกค่าไถ่ Mallox (หรือที่เรียกว่า TargetCompany) มุ่งเป้าไปที่เซิร์ฟเวอร์ Microsoft SQL ที่ไม่ปลอดภัยเป็นช่องทางโจมตีเพื่อแทรกซึมเข้าไปในระบบของเหยื่อและแพร่กระจายแรนซัมแวร์ นอกจากนี้ ผู้โจมตียังใช้เทคนิคบรูทฟอร์ซกับอินสแตนซ์ MSSQL ที่เปิดเผยต่อสาธารณะเพื่อเข้าถึงเครือข่ายของเหยื่อในเบื้องต้น

เราพบกิจกรรมบรรทัดคำสั่งที่น่าสงสัย ซึ่งส่วนใหญ่เกี่ยวข้องกับ 'sqlservr.exe' ในสภาพแวดล้อม MSSQLServer จากผลการค้นพบเหล่านี้ เราขอแนะนำอย่างยิ่งให้ให้ความรู้แก่ลูกค้าของเราให้ปฏิบัติตามแนวทางปฏิบัติด้านความปลอดภัยที่ดีที่สุด เพื่อปรับปรุงการป้องกันภัยคุกคามที่อาจเกิดขึ้นเหล่านี้

การรักษา ที่ Microsoft SQL Server อินสแตนซ์มีความสำคัญอย่างยิ่งต่อการป้องกันการโจมตีของ Mallox Ransomware ปฏิบัติตามขั้นตอนที่แนะนำเหล่านี้เพื่อเพิ่มความปลอดภัยให้กับสภาพแวดล้อม SQL Server ของคุณ:

  1. การป้องกันไฟร์วอลล์/การจำกัดการเข้าถึง: ใช้ไฟร์วอลล์เพื่อจำกัดการเข้าถึงเซิร์ฟเวอร์ SQL อนุญาตการรับส่งข้อมูลขาเข้าเฉพาะจากเครือข่ายและ IP ที่เชื่อถือได้เท่านั้น โดยเฉพาะอย่างยิ่ง ให้บล็อกการรับส่งข้อมูลขาเข้าบนพอร์ต 1433 ยกเว้นผู้ใช้ที่ได้รับอนุญาต
  2. เปลี่ยนพอร์ตเริ่มต้น: หลีกเลี่ยงการเปิดเผยเซิร์ฟเวอร์ SQL บนพอร์ตเริ่มต้น (1433) ผ่านอินเทอร์เน็ต เนื่องจากเป็นเป้าหมายที่แฮกเกอร์มักตกเป็นเป้าหมาย พิจารณาใช้การเชื่อมต่อที่ปลอดภัย เช่น VPN เพื่อเข้าถึงเซิร์ฟเวอร์ SQL จากระยะไกล
  3. การจัดการบัญชีที่ปลอดภัย: ปิดใช้งานบัญชี 'sa' (ผู้ดูแลระบบ) หรือตั้งรหัสผ่านที่แข็งแรงและไม่ซ้ำใครเพื่อลดความเสี่ยงในการเข้าถึงโดยไม่ได้รับอนุญาต บัญชี sa มีสิทธิ์การใช้งานระดับสูง
  4. รหัสผ่านที่แข็งแกร่ง: บังคับใช้รหัสผ่านที่แข็งแรงและไม่ซ้ำกันสำหรับการเข้าสู่ระบบ SQL ทั้งหมด ใช้ตัวอักษรพิมพ์ใหญ่และพิมพ์เล็ก ตัวเลข และอักขระพิเศษเพื่อเพิ่มความปลอดภัยของรหัสผ่าน
  5. นโยบายการล็อคบัญชี: ใช้นโยบายการล็อกบัญชีที่ล็อกการเข้าสู่ระบบ SQL Server ชั่วคราวหลังจากพยายามเข้าสู่ระบบไม่สำเร็จหลายครั้ง เพื่อป้องกันการโจมตีแบบ Brute Force
  6. ตรวจสอบส่วนประกอบ SQL CLR: ตรวจสอบและปิดใช้งานแอสเซมบลี SQL CLR ที่ไม่จำเป็น ประเมินและลบแอสเซมบลีที่ซ้ำซ้อนเป็นประจำเพื่อลดความเสี่ยงที่อาจเกิดขึ้น
  7. เข้ารหัสข้อมูลระหว่างการขนส่ง: ใช้โปรโตคอล SSL/TLS เพื่อเข้ารหัสข้อมูลระหว่างไคลเอ็นต์และเซิร์ฟเวอร์ SQL ระหว่างการรับส่งข้อมูล วิธีนี้ช่วยป้องกันการดักฟังและการสกัดกั้นข้อมูลที่อาจเกิดขึ้น
  8. คอยจับตาดูกิจกรรมของ SQL Server: ใช้การตรวจสอบ SQL Server เพื่อติดตามและบันทึกทุกการดำเนินการภายในอินสแตนซ์ SQL Server ของคุณอย่างละเอียด คุณสามารถตรวจจับและจัดการความเสี่ยงด้านความปลอดภัยที่อาจเกิดขึ้นได้อย่างรวดเร็วด้วยการตรวจสอบกิจกรรมเหล่านี้อย่างต่อเนื่อง
  9. ปรับปรุงอยู่: ติดตั้งการอัปเดตและแพตช์ล่าสุดให้กับอินสแตนซ์ SQL Server ระบบปฏิบัติการ และแอปพลิเคชันอื่นๆ ที่ติดตั้งเป็นประจำ วิธีนี้ช่วยลดช่องโหว่ที่ทราบแล้วและรับประกันความปลอดภัยอย่างต่อเนื่อง

ผลกระทบต่อข้อมูลที่แชร์ระหว่างเหตุการณ์แรนซัมแวร์

เราพบสถานการณ์ซ้ำๆ กันในการโจมตีด้วยแรนซัมแวร์หลายครั้ง ซึ่งไฟล์ที่แชร์บนเครือข่ายก็ได้รับผลกระทบเช่นกัน แม้ว่าซอฟต์แวร์รักษาความปลอดภัยจะปกป้องคอมพิวเตอร์ส่วนบุคคล แต่ยังคงมีความกังวลอย่างมากเกี่ยวกับไฟล์ที่ถูกเปลี่ยนแปลงผ่านข้อมูลที่ใช้ร่วมกัน

มาตรการป้องกันเพื่อลดความเสียหายของข้อมูลที่แชร์ภายในเครือข่าย:

  1. การจำกัดการเข้าถึงโฟลเดอร์ที่แชร์: ใช้การแยกเครือข่ายเพื่อจำกัดการเข้าถึงโฟลเดอร์ที่แชร์ไว้เฉพาะผู้ที่จำเป็นต้องเข้าถึงเท่านั้น ใช้การควบคุมการเข้าถึงที่เข้มงวดเพื่อให้แน่ใจว่าเฉพาะผู้ที่ได้รับอนุญาตเท่านั้นจึงจะแก้ไขข้อมูลแชร์บนเครือข่ายได้
  2. การสำรองข้อมูลปกติ: สำรองข้อมูลที่ใช้ร่วมกันอย่างสม่ำเสมอไปยังตำแหน่งที่ปลอดภัยและแยกออกจากกัน ทดสอบการสำรองข้อมูลเป็นระยะเพื่อตรวจสอบความสมบูรณ์ของข้อมูลและเพื่อให้มั่นใจว่ากระบวนการกู้คืนข้อมูลจะรวดเร็วในกรณีที่ถูกโจมตี
  3. การสำรองข้อมูลแบบออฟไลน์ตามกำหนดเวลา: รักษาการสำรองข้อมูลแบบออฟไลน์ของข้อมูลที่ใช้ร่วมกันที่สำคัญเพื่อป้องกันการโจมตีด้วยแรนซัมแวร์ที่อาจพยายามเข้ารหัสการสำรองข้อมูลแบบสด/ออนไลน์

การปฏิบัติตามข้อควรระวังเหล่านี้ช่วยให้เราลดความเสี่ยงของการโจมตี Mallox Ransomware ที่กำหนดเป้าหมายไปที่อินสแตนซ์ของ Microsoft SQL Server ได้อย่างมีนัยสำคัญ และยังช่วยเสริมความปลอดภัยโดยรวมของสภาพแวดล้อมของเราอีกด้วย

Quick Heal ทำงานอย่างไร/SEQRITE ปกป้องลูกค้าจากมัลแวร์เรียกค่าไถ่ Mallox ได้อย่างไร?

รักษาอย่างรวดเร็ว/SEQRITE โปรแกรมป้องกันไวรัสมีลายเซ็นสำหรับไฟล์สคริปต์ต่างๆ ที่ใช้ในการโจมตี รวมถึงไฟล์เรียกค่าไถ่ด้วย ลายเซ็นที่พบสำหรับมัลแวร์เรียกค่าไถ่นี้มีดังต่อไปนี้:

  • มัลล็อกซ์.S28994722
  • ดาวน์โหลด.Boxter.47436
  • ตัวแทน.CQ
  • โทรจัน-ดาวน์โหลดเดอร์.A8341828
  • สคริปต์.โทรจัน.A8269601

 โพสต์ก่อนหน้าXDR ตายแล้ว XDR จงเจริญ!
โพสต์ถัดไป  ความสำคัญอย่างยิ่งของการรักษาความปลอดภัยทางไซเบอร์ในภารกิจอวกาศของ ISRO
Seqrite

เกี่ยวกับเรา Seqrite

Seqrite เป็นผู้ให้บริการโซลูชันด้านความปลอดภัยทางไซเบอร์ระดับองค์กรชั้นนำ โดยมุ่งเน้นที่การทำให้ความปลอดภัยทางไซเบอร์ง่ายขึ้น Seqrite นำเสนอโซลูชันและบริการที่ครอบคลุม...

บทความโดย Seqrite »

กระทู้ที่เกี่ยวข้อง

  • เทคนิคการรับมือกับเหตุการณ์โจมตีด้วยแรนซัมแวร์ที่ดีที่สุด เพื่อลดความเสียหายให้เหลือน้อยที่สุด

    มิถุนายน 2, 2026
  • วิธีการกู้คืนระบบหลังจากถูกโจมตีด้วยแรนซัมแวร์โดยไม่ต้องจ่ายค่าไถ่

    May 25, 2026
  • การโจมตีด้วยแรนซัมแวร์ผ่านการเชื่อมต่อ SMB2 ที่แชร์สาธารณะ และวิธีการป้องกันตนเอง Seqrite

    March 11, 2025
นักเขียนเด่น
  • Seqrite
    Seqrite

    Seqrite เป็นผู้ให้บริการโซลูชันด้านความปลอดภัยทางไซเบอร์ระดับองค์กรชั้นนำ โดยมุ่งเน้นที่...

    อ่านบทความเพิ่มเติมโดย Seqrite
  • จโยติ คาร์เลการ์
    จโยติ คาร์เลการ์

    ฉันเป็นนักเขียนตัวยงที่ชื่นชอบการสร้างสรรค์เนื้อหาเกี่ยวกับเทคโนโลยีใหม่ๆ และ...

    อ่านบทความเพิ่มเติมโดย Jyoti Karlekar
  • บินีช พี
    บินีช พี

    ฉันเป็นคนรักความปลอดภัยทางไซเบอร์อย่างแรงกล้า และเป็นนักเขียนที่ทุ่มเท ด้วยพรสวรรค์...

    อ่านบทความเพิ่มเติมโดย บิเนช พี
  • ซันเจย์ คัตการ์
    ซันเจย์ คัตการ์

    Sanjay Katkar เป็นกรรมการผู้จัดการร่วมของ Quick Heal Technologies

    อ่านบทความเพิ่มเติมโดย ซันเจย์ คัตการ์
หัวข้อการเรียนรู้
ฉลาด (25) การโจมตีทางไซเบอร์ (36) การโจมตีไซเบอร์ (58) cyberattack (16) cyberattacks (15) cybersecurity (341) การรักษาความปลอดภัยในโลกไซเบอร์ (34) ภัยคุกคามทางไซเบอร์ (33) ภัยคุกคามทางไซเบอร์ (51) การละเมิดข้อมูล (56) การละเมิดข้อมูล (29) ข้อมูลสูญหาย (28) การป้องกันข้อมูลสูญหาย (34) data privacy (16) การป้องกันข้อมูล (34) ความปลอดภัยของข้อมูล (19) DLP (50) ปปส (14) กรมคุ้มครองผู้บริโภค (DPDA) (17) การเข้ารหัสลับ (16) endpoint ความปลอดภัย (113) ความปลอดภัยองค์กร (20) เอาเปรียบ (13) GDPR (14) มัลแวร์ (76) การวิเคราะห์มัลแวร์ (14) มัลแวร์โจมตี (23) MDM (27) ไมโครซอฟท์ (15) MITER ATT&CK (14) ความปลอดภัยของเครือข่าย (26) ฟิชชิ่ง (30) ransomware (69) การโจมตี ransomware (31) การโจมตี ransomware (31) การป้องกัน ransomware (17) Seqrite (41) Seqrite การเข้ารหัสลับ (27) Seqrite EPS (33) Seqrite บริการของเรา (16) การตรวจจับภัยคุกคาม (14) Threat Intelความชอบธรรม (21) UTM (34) ความอ่อนแอ (16) ศูนย์ความไว้วางใจ (13)
Seqrite ห้องปฏิบัติการ

ผู้ให้บริการโซลูชันความปลอดภัยทางไอทีระดับองค์กรชั้นนำที่ช่วยลดความซับซ้อนของการรักษาความปลอดภัยของจุดสิ้นสุด ข้อมูล และเครือข่ายด้วยโซลูชันการป้องกัน การตรวจจับ และการตอบสนองภัยคุกคามที่ดีที่สุดในระดับเดียวกันทั่วโลก

อ่านเพิ่มเติมเกี่ยวกับ Seqrite

ติดตามเรา:

สมัครรับจดหมายข่าวของเรา

ติดตามข้อมูลล่าสุดเกี่ยวกับแนวโน้มและข้อมูลเชิงลึกด้านความปลอดภัยทางไซเบอร์

กำลังโหลด
ผลิตภัณฑ์และบริการ
  • เมฆ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • บน Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • แพลตฟอร์ม
  • Malware Analysis Platform
  • ธุรกิจขนาดเล็ก
  • SOHO Total Edition
  • บริการของเรา
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
แหล่งข้อมูล
  • Blogs
  • กระดาษขาว
  • เอกสารข้อมูลทางเทคนิค
  • รายงานภัยคุกคาม
  • คู่มือการใช้งาน
  • พ.ศ
  • ความเข้าใจ Data Privacy
  • การสนทนา DPDP
  • นโยบายและการปฏิบัติตาม
  • EULA
  • โกดีป เอไอ
  • SIA
  • ชั่วโมงแห่งความเป็นส่วนตัว
ติดต่อเรา
  • สำนักงานจดทะเบียน
  • มาคุยเรื่องความปลอดภัยทางไซเบอร์กันเถอะ
Support
  • Technical Support
  • ดาวน์โหลดซอฟท์แว
  • โปรแกรมอัปเดตแบบออฟไลน์
  • อัพเกรดเฟิร์มแวร์
  • การอัพเกรด
  • เอกสารสินค้า
เกี่ยวกับเรา
  • เกี่ยวกับเรา Seqrite
  • ความเป็นผู้นำ
  • รางวัลและการยอมรับ
  • ข่าวสาร
พาร์ทเนอร์
  • โปรแกรมพันธมิตร
  • ค้นหาคู่ค้า
  • กลายเป็นพันธมิตร
  • Seqrite ใบรับรอง

© 2026 บริษัท ควิกฮีล เทคโนโลยี จำกัด

แผนผังเว็บไซต์ นโยบายความเป็นส่วนตัว ประกาศทางกฎหมาย นโยบายคุกกี้ ข้อกำหนดการใช้งาน